导出域控的ntds.dit文件

82 篇文章 2570 订阅 ¥99.90 ¥299.90

目录

NTDS.dit

通过ntdsutil.exe提取NTDS.dit

通过vssadmin提取ntds.dit

通过vssown.vbs脚本提取ntds.dit

使用ntdsutil的IFM创建卷影拷贝

使用diskshadow导出ntds.dit

导出SYSTEM文件

主机运维人员监控卷影拷贝服务的使用情况


NTDS.dit

在活动目录中,所有的数据都保存在域控的 ntds.dit 文件中。ntds.dit是一个二进制文件,文件路径为域控的 %SystemRoot%\ntds\ntds.dit 。NTDS.dit 包含不限于用户名、散列值、组、GPP、OU等活动目录的信息。它和SAM文件一样,默认是被Windows系统锁定的。在一般情况下,系统运维人员会利用卷影拷贝服务(Volume Shadow Copy Service,VSS)实现这些操作。VSS本质上是属于快照技术的一种,主要用于备份和恢复,即使目标文件被处于锁定状态。

通过ntdsutil.exe提取NTDS.dit

ntdsutil.exe是一个为活动目录提供管理机制的命令行工具。使用ntdsutil.exe,可以维护和管理活动目录数据库、控制单个主机操作、创建应用程序目录分区、删除由未使用活动目录安装向导(DCPromo.exe)成功降级的域控留下的元数据等。该工具默认安装在域控上,可以在域控上直接操作,也可以通过域内机器在域控上远程操作。ntdsutil.exe支持的操作系统有Windows Server2003、Windows Server2008、Windows Server2012。

通过如下命令从域控中提供ntds.dit文件,需要域管理员权限操作

#创建快照,该快照包含Windows中的所有文件,且在复制时不会受到Windows锁定机制的影响
ntdsutil snapsh
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

谢公子

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值